# NGINX 缓存优化器 <=1.1 授权漏洞
## 概述
NGINX Cache Optimizer 是一个用于 WordPress 的缓存优化插件,其 **1.1 及之前所有版本**存在安全漏洞。
## 影响版本
- **受影响版本**:所有版本 up to(包括)1.1
## 漏洞细节
插件在处理名为 `nginxcacheoptimizer-blacklist-update` 的 AJAX 动作时,**未进行权限(capability)校验**,导致攻击者可以未经充分授权修改插件设置。
## 影响范围
- **攻击类型**:经认证的攻击者(具备 Subscriber 级别及以上权限)
- **攻击结果**:可将任意 URL 添加到“从动态缓存中排除的 URL 列表”中,可能绕过缓存策略或影响网站性能优化机制。
| # | POC 描述 | 源链接 | 神龙链接 |
|---|
标题: NGINX Cache Optimizer <= 1.1 - Missing Authorization to Authenticated (Subscriber+) Dynamic Caching Exclusion Update -- 🔗来源链接
标签:
神龙速读标题: NGINX Cache Optimizer – WordPress plugin | WordPress.org -- 🔗来源链接
标签:
暂无评论